Accordo sul trattamento dei dati (DPA)
Ex art. 28 Reg. (UE) 2016/679. Versione 1.1 — 14 settembre 2026 (v1.0: 9 agosto 2026; aggiunti i sub-responsabili OpenAI, Sentry e Google Analytics). Allegato ai Termini e Condizioni, di cui è parte integrante.
1. Parti e oggetto
Questo accordo regola il trattamento di dati personali che Snoda S.r.l. («Responsabile») svolge per conto del cliente del servizio Capobanco («Titolare») nell'erogazione del Servizio. Si applica automaticamente a ogni cliente con l'accettazione dei Termini: non serve firmarlo a parte. Su richiesta, Snoda ne fornisce copia controfirmata.
2. Natura, finalità e durata del trattamento
| Finalità | Erogazione del servizio Capobanco: gestione turni e presenze, magazzino e ordini, incassi, report e assistente AI. |
|---|---|
| Natura | Raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione (inclusa elaborazione tramite modelli AI), comunicazione ai destinatari indicati dal Titolare (es. fornitori), cancellazione. |
| Durata | Per la durata del contratto, più il periodo di export e cancellazione (art. 9). |
| Interessati | Collaboratori del Titolare; referenti dei fornitori; utenti dell'account. |
| Categorie di dati | Anagrafiche e contatti (incluso il numero WhatsApp), disponibilità e turni, ore lavorate, paga oraria e costi calcolati, ordini e storico fornitori, vendite aggregate dalla cassa, documenti fotografati (bolle, ricevute), messaggi con l'assistente AI, log applicativi. Nessuna categoria particolare (art. 9 GDPR) è richiesta dal Servizio; il Titolare si impegna a non caricarne. |
3. Istruzioni del Titolare
Snoda tratta i dati solo su istruzione documentata del Titolare, che si esprime attraverso l'uso del Servizio e le sue configurazioni. Snoda informa il Titolare se un'istruzione, a suo avviso, viola il GDPR. Snoda non usa i dati per finalità proprie: niente marketing, niente profilazione, niente addestramento di modelli — propri o di terzi.
4. Riservatezza
Le persone autorizzate da Snoda a trattare i dati sono vincolate alla riservatezza e formate sulla protezione dei dati. L'accesso ai dati di produzione è limitato al personale strettamente necessario, tracciato e revocabile.
5. Sicurezza (art. 32)
Snoda adotta le misure descritte nell'Allegato 2. In sintesi: cifratura TLS in transito e AES a riposo, isolamento multi-tenant imposto da row-level security a livello di database, autenticazione con ruoli e permessi minimi, log delle azioni, backup cifrati con ciclo di 30 giorni, ambienti separati, gestione delle vulnerabilità.
6. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili dell'Allegato 1. Snoda impone loro, per contratto, obblighi equivalenti a questo DPA e risponde del loro operato. Le modifiche all'elenco sono pubblicate su questa pagina e comunicate ai clienti con almeno 15 giorni di preavviso; il Titolare può opporsi per motivi ragionevoli e, in mancanza di soluzione, recedere dal contratto con effetto immediato limitatamente al servizio interessato.
7. Assistenza al Titolare
Tenuto conto della natura del trattamento, Snoda assiste il Titolare: (a) nel dare seguito alle richieste degli interessati (artt. 15-22) — anche con strumenti di export e cancellazione self-service; (b) negli obblighi di sicurezza, notifica delle violazioni e valutazioni d'impatto (artt. 32-36), fornendo le informazioni disponibili.
8. Violazioni di dati (data breach)
Snoda notifica al Titolare, senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, ogni violazione di dati personali che riguardi i dati trattati per suo conto, fornendo le informazioni utili per gli adempimenti del Titolare verso il Garante e gli interessati.
9. Restituzione e cancellazione
Alla cessazione del contratto il Titolare ha 30 giorni per esportare i dati in formato leggibile da macchina. Decorso il termine, Snoda cancella i dati personali trattati per conto del Titolare entro 30 giorni (inclusa la rimozione dai backup al naturale scadere del ciclo), salvo conservazioni imposte dalla legge.
10. Audit
Snoda mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR (documentazione, certificazioni dei sub-responsabili, esiti di verifiche). Il Titolare può richiedere, con preavviso ragionevole e al massimo una volta l'anno salvo violazioni accertate, un audit documentale; eventuali verifiche in loco vanno concordate su tempi e perimetro, nel rispetto della riservatezza degli altri clienti.
11. Trasferimenti extra-UE
I dati risiedono in UE. Ove un sub-responsabile comporti un trasferimento extra-SEE, questo avviene con le garanzie dell'art. 46 GDPR (Clausole Contrattuali Standard e, ove applicabile, EU-US Data Privacy Framework) e misure supplementari. Il dettaglio è nell'Allegato 1.
Allegato 1 — Elenco dei sub-responsabili
| Sub-responsabile | Servizio | Sede / luogo del trattamento | Garanzie |
|---|---|---|---|
| Supabase, Inc. | Database, autenticazione, funzioni server, storage | USA — dati ospitati in UE (AWS eu-central-1, Francoforte) | DPA + SCC |
| Anthropic, PBC | Elaborazione linguistica AI (API Claude) | USA | DPA + SCC; zero data retention oltre il tempo tecnico; nessun uso per training |
| OpenAI OpCo, LLC | Elaborazione linguistica AI (API modelli GPT: assistente in chat, report, post-mortem, ordini) | USA | DPA + SCC; nessun uso per training dei dati passati via API; conservazione fino a 30 giorni per abuse monitoring |
| Functional Software, Inc. (Sentry) | Monitoraggio degli errori dell'applicazione e delle funzioni server | USA — dati ospitati in UE (Germania) | DPA + SCC/DPF; cattura dei dati personali disattivata (niente header, corpi di richiesta, sessioni); conservazione 90 giorni |
| Google Ireland Ltd. (Google Analytics 4) | Statistiche d'uso dell'applicazione, attive solo con il consenso dell'utente | Irlanda (UE); trasferimenti negli USA | DPA Google Ads Data Processing Terms + SCC/DPF; IP anonimizzato, nessuna pubblicità, identificativi mascherati; non tratta dati del gestionale (turni, magazzino, incassi) |
| Stripe Payments Europe, Ltd. | Pagamenti e gestione abbonamenti | Irlanda (UE) | DPA Stripe |
| Lovable Labs AB | Invio email transazionali | Svezia (UE) | DPA |
| Meta Platforms Ireland Ltd. | Canale di messaggistica WhatsApp per le conferme turni (numero business) | Irlanda (UE); trasferimenti infragruppo negli USA | DPA WhatsApp Business + SCC/DPF; usato su scelta del Titolare e degli interessati come canale di comunicazione; dati minimizzati (numero, nome, messaggi di turno) |
| Vercel, Inc. | Hosting del sito pubblico | USA | DPA + SCC/DPF (non tratta dati del gestionale) |
SumUp non è un sub-responsabile di Snoda: è il fornitore di cassa del Titolare, che autorizza via OAuth la trasmissione delle vendite a Capobanco.
Allegato 2 — Misure tecniche e organizzative (art. 32)
- Cifratura: TLS 1.2+ in transito; AES-256 a riposo (database, storage, backup).
- Isolamento multi-tenant: ogni locale accede solo ai propri dati; il vincolo è imposto da row-level security a livello di database, non solo applicativo.
- Controllo accessi: autenticazione utente; ruoli e permessi minimi (titolare/staff); accessi amministrativi limitati, nominali e tracciati; MFA sugli account di infrastruttura.
- Tracciabilità: log applicativi e di sicurezza conservati 12 mesi; log delle azioni dell'assistente AI.
- Continuità: backup automatici cifrati, ciclo 30 giorni, prove di ripristino; infrastruttura ridondata del provider.
- Sviluppo sicuro: ambienti separati (sviluppo/produzione), revisione del codice, gestione dei segreti in vault, aggiornamento delle dipendenze.
- AI: human-in-the-loop sulle azioni con effetti verso terzi; contesto inviato al modello minimizzato al necessario; il modello non riceve credenziali né dati di pagamento.
- Organizzazione: personale vincolato a riservatezza e formato; procedura interna di gestione incidenti con registro delle violazioni.